▼ Bear
Impact
88 · Mataas

Dahil sa depekto sa hardware wallet ng Leisure, ninakaw ang 68 milyong ZIL

ZIL
CryptoSlate · 11h agoTingnan ang source ↗
Ang team ng Zilliqa ay naglabas ng isang opisyal na ulat tungkol sa pagsusuri pagkatapos ng insidente na may kaugnayan sa isang bug na natuklasan sa Ledger hardware wallet app. Ayon sa ulat, ang kahinaan na ito ay nagresulta sa pagkakalantad ng mga pribadong susi ng 6,772 na account, at sa kabuuan, 683,130,969.66 ZIL ang ninakaw sa pamamagitan ng 66 na transaksyon ng pag-atake. Sa kasalukuyan, 51 na account ang naapektuhan ng paglabas ng pondo, at ang eksaktong bilang ng mga indibidwal na naapektuhan ay hindi pa tiyak. Ang teknikal na sanhi ng bug ay ang pagtatapon ng entropy sa proseso ng pag-sign. Ang application para sa libangan ay bumubuo ng 40 bytes ng random na data sa panahon ng pag-sign, ngunit kinopya nito ang maling 32-byte na bahagi sa signing buffer, na nagresulta sa pagtatapon ng 8 bytes ng entropy sa halip na magpasok ng 8 bytes ng zero padding. Dahil dito, ang pinakataas na 64 bits ng lahat ng signing nonce ay naging 0, na nagdulot ng bias. Kung ang mga sira na signaturang ito ay naitala nang higit sa apat na beses sa blockchain para sa parehong account, maaaring gamitin ng isang attacker ang mga pampublikong datos na nakaimbak sa blockchain upang kalkulahin ang pribadong susi sa loob lamang ng ilang segundo gamit ang isang ordinaryong kompyuter. Ang 6,772 na account na inilantad ni Zilica ay resulta ng isang malawakang pagsusuri na isinagawa sa panahon ng single-signature, na nakatuon sa mga account na may limang o higit pang legacy signatures. Sa katotohanan, ang pinakamababang bilang ng mga account na naapektuhan ay maaaring umabot sa apat na signatures. Ang mga indibidwal na tool sa pag-verify ng address ay nakakakita rin ng mga kaso ng apat na signatures, at ang kumpletong muling pagsusuri, kasama ang mga account na may apat na signatures, ay kasalukuyang isinasagawa. Samakatuwid, posibleng mas malaki pa ang aktwal na lawak ng pinsala. Batay sa tala ng mga pangyayari, ang unang insidente ng pagnanakaw ay natukoy na naganap noong Marso 4. Ang KuCoin ay nakapansin ng mga kahina-hinalang transaksyon sa kanilang cold wallet halos apat na buwan pagkatapos, noong Hulyo 19, at iniulat ito. Ang huling transaksyon ng mga umaatake ay naganap noong Hulyo 20, 9:19:09 AM (UTC), at ang Zilqa ay nag-deactivate ng mga lumang transaksyon sa parehong araw, 12:59 PM (UTC). Kaugnay sa pananagutan, ipinaliwanag ng Zilqa na ang kanilang kumpanya ang unang nagdevelop ng nasabing aplikasyon, at sa loob ng maraming taon, sa proseso ng pagpapanatili ng aplikasyon, walang sinuman ang nakatuklas ng anumang depekto. Ang kahinaan na ito ay limitado lamang sa mga lumang sistema na hindi gumagamit ng EVM, at hindi ito nakakaapekto sa mga aktibidad ng Zilqa na gumagamit ng EVM, sa mga "recovery phrase," sa iba pang mga digital asset na nakaimbak sa parehong device, o sa mga software wallet na ginagamit para sa pag-sign. Batay sa petsang Agosto 20, ang plano ng pagpapanumbalik ng Zilqa ay ilipat ang lahat ng may-ari ng lumang sistema (legacy) sa Zilqa EVM at tuluyang itigil ang operasyon ng lumang sistema. Gayunpaman, ang iskedyul ng paglabas ng mga tool para sa paglilipat ay hindi pa tiyak hanggang sa matapos ang panlabas na pagsusuri sa seguridad at ang mga kinakailangang aksyon. Patuloy pa rin ang pagsubaybay sa mga asset at ang pakikipagtulungan sa mga palitan.
Buod ito ng AI. Basahin ang buong artikulo sa source.
Mga komento 0
Mag-login para makapag-komento
Naglo-load…